CVE-2025-14612CVE-2025-14612是Altera Quartus Prime Pro安装程序中的一个安全漏洞。该漏洞位于Windows平台上的自解压安装程序(SFX)中,由于使用了可预测的临时文件名,攻击者可以预先创建同名文件或目录,从而在安装过程中进行符号链接攻击或文件覆盖攻击。此漏洞的CVSS评分为6.7,属于中等严重程度。攻击向量为本地攻击,需要低权限认证和用户交互。漏洞影响Quartus Prime Pro从24.1版本到25.1.1版本的所有版本。攻击者可以利用此漏洞提升权限或执行恶意操作,对系统机密性、完整性和可用性均造成较高影响。建议用户尽快升级到最新版本以修复此安全风险。Quartus Prime是Intel收购Altera后推出的FPGA设计软件,广泛应用于硬件设计和开发领域。
该漏洞属于CWE-377类型,即不安全临时文件的使用。在Windows平台上,Quartus Prime Pro的安装程序在创建临时文件时使用了可预测的文件名模式。攻击者可以通过以下方式利用此漏洞:首先,攻击者通过分析安装程序的执行流程,确定临时文件的命名规律;其次,在安装程序执行前,预先在目标位置创建同名文件或符号链接;最后,当安装程序运行时,会被诱使写入攻击者控制的位置,从而实现权限提升或恶意代码执行。这种攻击方式属于符号链接攻击的一种变体,利用了安装程序缺乏对临时文件存在性的充分验证。由于安装程序通常以较高权限运行,攻击者可以利用此漏洞实现本地权限提升,对系统安全构成威胁。